Atlassian corrige una falla crítica de acceso a archivos en sus productos Data Center

Atlassian advierte sobre CVE-2026-21589, CVSS 9.3, que permite acceso sin autenticación a archivos en ocho productos Data Center.

Atlassian publicó el 6 de octubre de 2026 una advertencia de acción requerida por CVE-2026-21589, una vulnerabilidad de acceso arbitrario a archivos con puntuación CVSS de 9.3. La falla permite que un atacante sin autenticación acceda a archivos específicos dentro del directorio raíz de la aplicación web en las versiones afectadas.

Qué productos afecta

El problema alcanza las ediciones Data Center de Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible y Fisheye. Atlassian ya corrigió las instancias alojadas en su nube, de modo que el riesgo recae en las organizaciones que operan estos productos en servidores propios o en nubes administradas por ellas.

Alcance y límites de la falla

El atacante necesita conocer el nombre y la ruta exactos de cada archivo, y la falla no permite enumerar directorios. Aun así, el acceso sin autenticación a archivos de una aplicación como Confluence o Jira puede exponer configuraciones, adjuntos y datos internos si el atacante deduce rutas habituales. El aviso no menciona explotación activa al momento de su publicación.

Qué recomienda Atlassian

La empresa pide instalar las versiones corregidas o aplicar mitigaciones de inmediato. Mientras se completa el parche, las instancias accesibles desde internet, incluso las que exigen inicio de sesión, deben restringirse al acceso externo. Los equipos de seguridad deberían inventariar todas las instalaciones Data Center, incluidas las de entornos de prueba, y revisar los registros de acceso en busca de solicitudes inusuales a rutas de archivos.

Lectura regional

En República Dominicana y América Latina, bancos, aseguradoras, telecomunicaciones y agencias de desarrollo suelen operar Jira y Confluence como núcleo de su documentación y de la gestión de proyectos. Muchas de esas instancias quedan publicadas en internet para facilitar el acceso de proveedores y equipos remotos. La región debería tratar este aviso como prioridad de la semana: verificar versiones, aplicar el parche y reducir la exposición pública, y reportar cualquier actividad sospechosa al equipo de respuesta nacional.

Fuente: The Register